中文国产日韩欧美视频,午夜精品999,色综合天天综合网国产成人网,色综合视频一区二区观看,国产高清在线精品,伊人色播,色综合久久天天综合观看

介紹一下如何利用路徑遍歷進(jìn)行攻擊及如何防范筆試題目

時(shí)間:2024-08-21 05:55:38 資料大全 我要投稿
  • 相關(guān)推薦

介紹一下如何利用路徑遍歷進(jìn)行攻擊及如何防范筆試題目

  如果應(yīng)用程序使用用戶可控制的數(shù)據(jù),以危險(xiǎn)的方式訪問(wèn)位于應(yīng)用服務(wù)器或其它后端文件系統(tǒng)的文件或目錄,就會(huì)出現(xiàn)路徑遍歷

介紹一下如何利用路徑遍歷進(jìn)行攻擊及如何防范筆試題目

  String rurl = request.getParameter(“rurl”);

  BufferedWriter utput2 = new BufferedWriter(new FileWriter(new File(“/home/chenyz/”+rurl)));

  攻擊者可以將路徑遍歷序列放入文件名內(nèi),向上回溯,從而訪問(wèn)服務(wù)器上的任何文件,路徑遍歷序列叫“點(diǎn)-點(diǎn)-斜線”(..\)

  http://***/go.action?file=..\..\etc\passwd

  避開(kāi)過(guò)濾

  第一種是過(guò)濾文件名參數(shù)中是否存在任何路徑遍歷序列(..\)

  如果程序嘗試刪除(..\)來(lái)凈化用戶輸入,可以用

  ….// ….\/ …./\ ….\\

  進(jìn)行URL編碼

  點(diǎn)–>%2e 反斜杠–>%2f 正斜杠–>%5c

  進(jìn)行16為Unicode編碼

  點(diǎn)–>%u002e 反斜杠–>%u2215 正斜杠–>%u2216

  進(jìn)行雙倍URL編碼

  點(diǎn)–>%252e 反斜杠–>%u252f 正斜杠–>%u255c

  進(jìn)行超長(zhǎng)UTF-8 Unicode編碼

  點(diǎn)–>%c0%2e %e0$40%ae %c0ae

  反斜杠–>%c0af %e0%80af %c0%af

  正斜杠–>%c0%5c %c0%80%5c

  預(yù)防路徑遍歷的方法:

  1.對(duì)用戶提交的文件名進(jìn)行相關(guān)解碼與規(guī)范化

  2.程序使用一個(gè)硬編碼,被允許訪問(wèn)的文件類型列表

  3.使用getCanonicalPath方法檢查訪問(wèn)的文件是否位于應(yīng)用程序指定的起始位置

【介紹一下如何利用路徑遍歷進(jìn)行攻擊及如何防范筆試題目】相關(guān)文章:

如何準(zhǔn)備筆試10-21

如何用英語(yǔ)進(jìn)行自我介紹06-29

寶潔筆試題目介紹09-03

求職面試如何進(jìn)行自我介紹06-16

如何識(shí)別并防范求職陷阱03-20

演講題目如何選擇09-22

面試時(shí)如何進(jìn)行自我介紹07-30

如何利用考研大綱獲取高分09-20

如何進(jìn)行電話邀約面試08-17

求職面試時(shí)如何進(jìn)行自我介紹07-09